返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]7 h6 W  V6 K; R

8 d7 q0 L7 u8 q, s9 ]  N信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
4 b* F  K' M/ S
/ V& f8 D" z; B* {: Z# R来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。5 C" O6 n; e5 I
$ o3 {3 @" ~! J% [# M( s  |" v1 j
免杀也弄了有点时间了。。现在分享下我的经验。
+ y0 |8 Q( j8 i6 H$ i7 p& t# M! Y$ v0 ~* g% H7 F
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)- m1 U5 N% R2 P  E5 d- ?; n2 d
8 \5 Y% L4 }" q% U+ L0 F
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
1 K; ?! t& Q, ]. _% P
' \# \* }& v8 g; K! P3 `0 ^( Y第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
. |# ^5 o5 ~5 o1 g8 w/ O3 ]
$ m, m7 J$ \! z' G, V. H0 L再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
: _3 l  r" S4 v* \  o, ]: {8 k( T) Q( {) w
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,; z  B/ Q- Q1 c6 Q! g; m. X

6 e  ]; s) W, c- W9 k) ^3 a其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。$ J$ T2 \( A; K2 x# a6 G6 J$ _

! Z) u# u' V! V4 O$ C; M顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。& x# |; E# K/ _8 o( q
$ Y0 z$ N- i( }- e7 m$ Z$ Q
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
* X. C7 Y0 u2 k- B4 n; l
/ K9 j" B$ z6 L3 _3 M$ K  s" \! y! l. [对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,( Q% T) ^! e* K7 Q( g- Q" J
7 o7 T' e/ k1 g* j; p2 a- [4 ~: m
对了,花指令对瑞星不是很管用。! E# {( U" [, {1 B( A: x% o

) M6 g- x+ ~. Q* d% \* O( a
) A3 X6 q  {& j7 V9 i做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
. E0 h2 ]. n9 s2 X& Q  ~3 `  N1 ^3 b* d7 A' T/ o" e$ R* Y" P
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。- w9 k% @2 W3 `. f3 R
( [8 J1 P* ^6 J& A4 P5 U
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
: f& F3 I4 |  J: o  E# s9 l- ^3 {  A5 C" a
输入表的免杀是非常重要的一课。
7 c9 c& C% U$ b. y8 I
$ B. N# A. \2 p* ]' V, S  |6 `; T! d常见方法 有移位法。上下互换法。以及重建输入表法。8 G' [+ E% U7 k" H8 O9 M" H$ J) F
, {. |4 D+ q8 M8 }- j+ }8 l  A
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。7 z0 {% x5 _5 Q8 e

, x! Z. f% c1 q8 `$ o$ V上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
0 _4 q  Y3 A4 J$ _2 i1 l) P: \, W
0 ~! ?/ f. R! M重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
, k) f! j- a7 |' O2 E; c" T2 a7 S% X6 i2 L
+ m% L1 I* p! y2 U" v5 B3 z我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。4 D* r2 t% A0 @7 U" W$ k, ^% @

; U0 I* {1 {1 n- }这样免杀的效果不错。。。
& J1 _& W  a# {, K( K* o+ g( W/ q8 ]7 {, }  V. B$ q
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。2 w1 m, R6 P( I$ S; ?

5 P6 O- |8 F7 m1 D什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。# S/ x0 h( [& Z4 G% x

0 X! G# I! M8 a8 \3 x大家多多了解下,  免杀不是很难的事。。6 g8 K7 U% Y; q- ^9 k. r
/ P! Q" Y1 i0 o8 k  e- S% x4 L
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表